Jump to content
Local
Туйон

Mikrotik настройка firewall

Recommended Posts

Нужны комментарии по поводу настройки фаервола.

Настраиваю очередной интернет-шлюз под заказчика, пользователей около 100, включение/выключение руками (через ip - firewall - address list).

Пробовал разные варианты, и придумал вот что:

 

/ip firewall filter

add action=drop chain=input connection-state=invalid
#блокирует некорректные соединения на вход

add action=drop chain=forward connection-state=invalid
#блокирует некорректные соединения на транзит

add action=accept chain=input src-address-list=Client
#разрешает входящие соединения для пользователей, если ip активен в адрес-листе

add action=accept chain=forward src-address-list=Client
#разрешает транзитные соединения для пользователей, если ip активен в адрес-листе

add action=accept chain=input protocol=icmp
#разрешает входящий ICMP для всех

add action=drop chain=input connection-state=new
#запрет для всех входяших новых соединений, которые не попадают в вышестоящие правила

add action=drop chain=forward connection-state=new
#запрет для всех транзитных новых соединений, которые не попадают в вышестоящие правила

И вроде бы всё работает. Из интернета пинг на шлюз есть, доступа на порты нет, инет для активных ай-пи в адрес-листе работает.

Однако, поразмыслив с коллегами, пришли к сомнениям.

1. Нужны ли первые два правила для резки неких инвалидных соединений? Мне предлагают их выбросить вообще, мол, на работу не влияют, больше для красоты и верности.

2. Моя логика с чередованием input/forward кривая, мол, нужно сначала прописать все intup, потом все forward. Я так пробовал. Визуально начинают дольше грузиться странички. Или же это из-за перестройки и нужно сначала ребутнуть роутер?

3. Нужно в разрешающих правилах разрешать не всё, а только established и related, а в нижних правилах рубить всё, а не только new.

Вот я и задумался.

 

Как бы посоветовали вы?

Edited by Туйон

Share this post


Link to post
Share on other sites
8 часов назад, Туйон сказал:

1. Нужны ли первые два правила для резки неких инвалидных соединений? Мне предлагают их выбросить вообще, мол, на работу не влияют, больше для красоты и верности.

нужны, гуглите зачем это делается

8 часов назад, Туйон сказал:

2. Моя логика с чередованием input/forward кривая, мол, нужно сначала прописать все intup, потом все forward. Я так пробовал. Визуально начинают дольше грузиться странички. Или же это из-за перестройки и нужно сначала ребутнуть роутер?

iptables на каждый пакет проверит все правила дойдя до того которое его явно запретит или разрешит

смотреть схемы работы prerouting, forward, etc какой порядок обработки

или поставить железку достаточно быструю что б не оптимизировать фаер, ну и выкинуть на мороз ROS да, если хочется перфоманса чистого

Edited by l1ght

Share this post


Link to post
Share on other sites
В 13.04.2019 в 10:27, Туйон сказал:

add action=accept chain=input src-address-list=Client #разрешает входящие соединения для пользователей, если ip активен в адрес-листе 

а зачем пользователям доступ к серверу ?

у цепочки chain=input  смысл другой. Пакеты на сам роутер.

Edited by Kovalchukvv

Share this post


Link to post
Share on other sites
2 минуты назад, Kovalchukvv сказал:

а зачем пользователям доступ к серверу ?

у цепочки chain=input  смысл другой. Пакеты с самого роутера.

Только вот на роутер, а не с роутера

Share this post


Link to post
Share on other sites
2 минуты назад, Kovalchukvv сказал:

а зачем пользователям доступ к серверу ?

 

а админу как админить ?

и ДНС как будет работать?

если input это пакеты с самого роутера, то что такое тогда output?

Share this post


Link to post
Share on other sites

не красиво правило звучит.

input трафик на роутер , output  трафик с роутера.

  • Haha 1

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now

  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By Lantorg8
      Распродаем остатки товаров, которые зависли на складе. Цены есть даже ниже входа)
       
        
      Коммутатор Cisco Catalyst 2960+24TC-S (WS-C2960+24TC-S) - 12 171 грн
      Сварочный аппарат DVP-740 для оптоволокна - 28 048 грн
      Cambium ePMP 1000 Force 180 Integrated Radio (C050900C271A) - 2 511 грн
       
      Mikrotik
      Mikrotik LtAP mini (RB912R-2nD-LTm) - 2 021 грн
      Mikrotik RouterBoard RB435G - 2 830 грн
      MikroTik wAP 60G (RBwAPG-60ad) - 1 585 грн
      Mikrotik PowerBox Pro (RB960PGS-PB) - 1 575 грн
      Mikrotik OmniTIK UPA-5HnD (RBOmniTikUPA-5HnDr2) - 1 509 грн
      Mikrotik R11E-5HND - 472 грн
       
      Ubiquiti
      Ubiquiti UniFi AC EDU AP (UAP-AC-EDU) - 6 738 грн
      Ubiquiti EdgePoint 6 (EP-R6) - 2 523 грн
      Ubiquiti CRM Point (CRM-P) - 1 887 грн
      Ubiquiti Rocket M2 - 1 604 грн
      Ubiquiti airFiber NxN MIMO 8x8 мультиплексор (AF-MPx8) - 1 038 грн
      Точка доступа Ubiquiti UniFi XG (UAP-XG) - 19 674 грн
      Ubiquiti POE 24V 0.5A Gigabit (POE-24V-12W-G) - 243 грн

      Dahua, GXCOM, Proline, TP-Link, Seagate, Edimax, Phicomm
      4МП Fisheye видеокамера DH-HAC-EB2401P - 2 241 грн
      Proline EtherProtect UPS 6 PoE 24V - 1 455 грн
      TP-Link TL-PA4010PKIT - 1 159 грн
      Винчестер 500Gb SATA, Seagate Barracuda 8 MB (5900) ST3500312CS - 396 грн
      Коммутатор GXCOM ES1000-8GM - 655 грн
      Коммутатор Edimax ES-5804PH PoE+ - 810 грн
      Приемник-передатчик AL-214 - 40 грн
      Edimax BR-6428NS v4 - 246 грн
      Phicomm KE 2M - 216 грн
       
      Оптика, PON
      DW-OUNE01, ONU GEPON 1GE - 206 грн 
      Lantorg ONU GPON/GEPON (LT-DGE1) - 306 грн
      LanTorg PON бокс FOB-02-16M - 258 грн
      Оптический бокс OPTIS 16/2 - 210 грн
      Сплиттер A-GEAR PLC Splitter 1*8 - 250 грн
      Разветвитель (Splitter) PLC 1х2 SC/APC - 54 грн
      Модуль Optic SFP-5324S-20-SC 1,25Gbps WDM - 279 грн
      TP-Link TL-SM321B SFP модуль - 482 грн
      Оптический модуль RCI SFP-WDM-SM-0203A-LC - 194 грн
      Оптический модуль RCI SFP-WDM-SM-0203B-LC - 194 грн
      Lantorg 1.25G WDM 1550/1310 SC 20km - 177 грн
      Lantorg 1.25G WDM 1310/1550 SC 20km - 153 грн
      Hyperline KR-19-FRAME-CON-30 Рама 19" для крепления 3 плинтов для телефонии, 1U, углубленная - 178 грн
       
      Патчкорды, пигтейлы
      Оптический пигтейл LC/UPC Simplex 1,5 метра - 9 грн
      Патч-корд SC/UPC-LC/UPC Simplex 5м - 32 грн
      Cor-X FTTH patchcord SC/UPC-SC/UPC-100 Flex 50 м - 174 грн
      Патч-корд литой, UTP, RJ45, Cat.5e, 0,5m серый - 10 грн
      Патч-корд SC/UPC-SC/UPC Simplex 3 м - 32 грн
      Пигтейл с RP-SMA(Female) на RP-SMA(Female) - 182 грн 
      Пигтейл с RP-SMA (male) на RP-SMA (female) 1 м - 182 грн 
      Пигтейл с N-type(Male) на N-type(Male) - 179 грн
       
      Другое
      Коробка распределительная 200x155x80мм, IP55 - 22 грн
      Коробка распределительная 120x80x40мм, IP54 - 14 грн
      Коробка распределительная влагозащищенная 255х200х80 - 122 грн
      Блок питания 18V 1A - 81 грн
      Грозозащита AN-100-Poe для NanoBridge и AirGrid - 94 грн
      Грозозащита для Nanostation M, NSM5-100-POE - 102 грн
       
      Б/у
      Б/У Mikrotik hAP ac (RB962UiGS-5HacT2HnT) - 1754 грн
      Б/у AirGrid M2 (голова) - 189 грн
      Б/у AirGrid M5 (голова) - 412 грн
      Б/у Bullet 2 - 243 грн
      Б/у IP телефон Grandstream GXP1200 - 766 грн
      Б/у IP-телефон Cisco CP-7961G-GE - 1 213 грн
      Б/у Mikrotik RouterBoard RB/433GL - 1 038 грн
      Б/у Mikrotik RouterBoard RB/435G - 809 грн
      Б/у Nanostation M2 - 921 грн
      Б/у Nanostation M2 Loco - 691 грн
      Б/у Phicomm ONU FEP-100U - 189 грн
      Б/у Rocket M5 - 762 грн
      Б/у Ubiquiti Bullet M5 HP (BM5HP) - 674 грн
      Б/у Ubiquiti LiteBeam 5AC-23 (LBE-5AC-23) - 990 грн
      Б/у Блок питания 24V 0.8А - 49 грн
      Б/у Герметичный корпус Mikrotik - 358 грн
      Цена в грн на момент публикации темы, дальше в зависимости от курса доллара может меняться.

      Пишите в личку или:
       +38 (095) 197-46-16
      +38 (067) 683-94-41
      Вайбер: 095-197-46-16
      Телеграм: @Lantorg8 
      Валентин
    • By Juliett_Veega
      Куплю mANT30 PA (MTAD-5G-30D3-PA)- 2 шт 
    • By valexa
      Здравствуйте. вопрос, 
      есть микротик который имеет статик ип. 
      он выступает в роли L2tp server
      Тп линк имеет подсеть 192.168.0.0/24 а микротик 10.10.0.0/24 VPN микротик 10.11.11.1 tp-link 10.11.11.2 
      Как настроить маршрутизацию что б пользователи сети микротика видели пользователей сети tp-link?
      пинги с локальных ресурсов с сети 192.168.0.х на сеть 10.10.0.х проходят, а в обратном направлении нет.
    • By Arm@da
      Всем добрый день! Есть Mikrotik SXT LTE , хотим его использовать, как резервный канал на один объект, на объекте стоит маршрутизатор Cisco, в него приходит 1 выделенный канал, 2 канал хотим забрать через интернет по 4g,  через туннель ipsec gre. Суть вопроса или проблеммы. Туннель строится и всё отлично,но с рабочих станций пинг идёт через раз (один пакет проходит,следующий нет), если пускать пинг напрямую с Cisco, то всё ок. На микроте включена  passthrough, и Cisco получает ИП.  Наверное проблема в MTU/MSS? Может что-то посоветуете.
    • By serik-ara
      Продам по акційним цінам D-Link/Mikrotik/Ubiquiti. Обладнання нове, гарантія 1рік.
       
      1.DGS-1005A /D1A 5-port Gigabit Plastic- 15уо
      2.D-Link DGS-1100-08P-100уо
      3.D-Link DES-1005A-7уо
      4.DES-1008D/ L2B-18уо
      5.Atheros AR5005GS (J14)-5уо
      6.RFelements NanoBracket SEXTANT (NB_SEXTANT)-3уо
      7.Mikrotik RouterBoard RB711A-5HN-25уо
      8.Mikrotik RouterBoard RB450G - 70уо
      9.Emitech WL017A-15уо
      10.Emitech WL025- 10уо
      11.Mikrotik RBGPOE-5.5уо
      12.Mikrotik mANTBox 2 12s (RB911G-2HPnD-12S)-89уо
      13.Mikrotik hAP ac² (RBD52G-5HacD2HnD-TC)-75уо!
      14.RFelements RockShield-11уо
      15.Ubiquiti EdgeSwitch ES-24-Lite-199уо
      16.Ubiquiti UB-AM Universal Arm Bracket - 8.5уо
       
      +38 (050) 43-22-257
      (Viber/Telegram)
       
×